金色財經
一種新發現的惡意軟體變種將其整個命令與控制操作隱藏在 Microsoft 365 日曆中——將惡意指令安排為日期為 5 月 13 日、 2050年的日曆事件進行安排,通過加密附件傳輸竊取的數據,並完全藉助微軟自身值得信賴的雲基礎設施與攻擊者進行通信。該技術旨在對信箱所有者和大多數安全監控工具都隱形,且自至少2026年6月初以來,一直積極針對以色列組織發起攻擊。
該惡意軟體被 Group-IB 的研究人員命名為 HOLLOWGRAPH,是一個 .NET 編譯組件,它通過被入侵的 Microsoft 365 帳戶濫用 Microsoft Graph API。 它不會與攻擊者控制的服務器進行通信——而此類外部連接正是終端檢測工具專門配置為需要標記的對象——而是將所有活動都通過微軟自身的雲基礎設施進行路由,使得惡意流量與 Microsoft 365 服務的普通商業用途難以區分。
該機製作為一種隱蔽的雙向「死信」渠道運作,完全構建在被入侵帳戶的日曆中。 攻擊者將指令以日曆事件的形式植入其中。惡意軟體讀取這些事件,執行嵌入的命令,並通過創建自己的日曆事件(將竊取的文件隱藏在加密附件中)來外泄被盜數據。 整個交互過程都在微軟生態系統內進行,在命令與控制周期內不會向可疑域名建立任何出站連接。
HOLLOWGRAPH 僅支持兩個命令——get 和 send——從而將運行痕跡降至最低,並使代碼足夠簡單,以避免觸髮針對複雜或異常執行模式的行為檢測。
HOLLOWGRAPH 創建的每個惡意日曆事件都安排在 2050 年 5 月 13 日——即 24 年後的未來。 目的很簡單:如此遙遠的事件永遠不會出現在任何人的活躍日曆視圖、收件箱或提醒系統中。信箱所有者不會察覺任何異常。專注於即將發生或近期事件的標準日曆審計也無法發現這些事件。 這些惡意事件靜靜地存放在日曆數據庫中,在正常使用時不可見,但惡意軟體可通過直接的API查詢訪問它們。
這是一種複雜度較低但極其有效的規避技術,它利用了日曆界面顯示資訊的設計方式——即根據相關性和與當前日期的接近程度進行篩選,而非遍歷整個事件數據庫來查找異常。
除了日曆死信箱之外,HOLLOWGRAPH 還通過 DNS 隧道營運一條輔助通信通道,該通道利用針對 cloudlanecdn[.]com 域名的 IPv6 AAAA 記錄查詢。 該通道具有特定用途:在不產生可能觸發警報的身份驗證流量的情況下,悄無聲息地刷新惡意軟體的 Microsoft Entra ID(前身為 Azure Active Directory)登錄憑據。
更新後的憑據儲存在一個偽裝成常規日誌文件的文件中,文件名為 logAzure.txt ——該名稱的選定旨在使其與許多企業系統中常見的診斷輸出相融合,從而在日常審查中不易引起注意。
所有通過 Microsoft Graph API 通道傳輸的數據均採用混合 RSA 和 AES-256-GCM 加密進行保護。 關鍵在於,該實現為傳入命令和傳出的被竊取數據使用了獨立的加密密鑰對——從而在通信的兩個方向之間保持了加密隔離。即使通道的一個方向遭到入侵或被分析,也不會自動暴露另一個方向。
這種級別的加密工程設計並非機會主義或技術水平較低的威脅行為者的典型特徵。 這反映出其刻意設計,旨在儘可能增加對捕獲流量進行取證分析的難度。
Group-IB 高度確信 HOLLOWGRAPH 源自 Cavern 後門框架——這是一個模塊化的命令與控制工具包,此前曾由 Check Point Research 記錄在案,並與一個被追蹤為 Cavern Manticore 的、與伊朗有關聯的威脅行為者相關聯。 該關聯基於兩類惡意軟體家族中觀察到的命令語法匹配及共享的自命令代碼。
調查人員還發現了與 Lyceum 的技術重疊之處,該組織是一個與伊朗"情報與安全部,且被視為記錄詳實的「OilRig」威脅行為體的子團體。Group-IB 對這一次要關聯的信心程度較低,將其視為一種潛在但未經證實的關聯,而非確鑿的歸因。
其攻擊目標特徵進一步印證了間諜活動的推斷。 Group-IB 總共僅識別出 12 台受感染系統,其中約有 3 台在觀察期間與攻擊者保持着活躍通信。相關活動至少自 2026 年 6 月 3 日起便被追蹤,最近一次觀察到的通信發生在 2026 年 7 月 9 日。 所有指標——包括遭入侵的信箱、上傳的惡意軟體樣本以及相關的Cavern框架文件——均一致指向以色列組織是此次行動的蓄意目標。這是一次有針對性的間諜行動,而非機會主義的大規模感染。
Group-IB 已提供具體指標,安全團隊可據此在其環境中搜尋 HOLLOWGRAPH 的活動。
基於日曆的搜尋應特別關注日期為 2050-05-13 的事件。 事件主題僅包含 GUID,或遵循「Event ID:」和「Boss{..}ID{..}」等命名模式,這是 HOLLOWGRAPH 生成的事件的典型特徵。 日曆事件中以 File{n}.txt 格式命名的附件應被視為可疑。
在網路和身份層,安全團隊應審核 Microsoft Graph API 活動,以查找無法歸因於用戶操作的、由應用程序驅動的日曆修改;監控異常的 AAAA DNS 查詢——特別是那些指向 cloudlanecdn[.]com ——並留意意外位置是否存在名為 logAzure.txt 的文件。
更廣泛地說, Group-IB建議各組織加強雲環境的可視性,特別是針對受信任雲服務被濫用的監控,並收緊對OAuth應用程序權限及Microsoft Entra ID憑據管理的控制。這兩個領域——應用程序層面對雲API的訪問以及身份憑據管理——是此類攻擊侵入並在企業環境中持續存在的主要控制面。
HOLLOWGRAPH 代表了一種日益普遍且更難防禦的特定攻擊類型:即濫用受信任的雲基礎設施來實現命令與控制。 通過將所有惡意活動路由到微軟自身的服務中——使用合法的 API 調用、不建立外部連接,並將數據隱藏在標準商業應用程序的正常結構中——該惡意軟體使企業安全工具所依賴的大部分檢測能力失效。
該技術無需利用 Microsoft 365 中的漏洞,只需一個被入侵且擁有足夠權限的帳戶即可。 這意味著防禦措施的主要重點不在於打補丁,而在於監控、訪問控制,以及區分結構上看似相同的合法 Graph API 活動與惡意活動的能力。
對於那些依賴基於邊界或基於連接的檢測來識別指揮與控制流量的組織而言, HOLLOWGRAPH 案例充分說明,當攻擊者完全在這些組織明確信任的雲服務內部進行活動時,上述方法已不再足夠。
來源
Group-IB關於HOLLOWGRAPH惡意軟體的威脅情報報告,發布於2026年7月。 Check Point Research關於Cavern後門框架的文檔。Cybersecurity News關於HOLLOWGRAPH及微軟Graph API濫用的報導,2026年7月。關於Lyceum和OilRig的歸因參考來自Group-IB的分析報告,2026年7月。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇